Hoe we veilig werken
Wij hebben de sleutels van uw databases. Zo gaan we ermee om.
Een ingehuurde DBA met toegang tot productie is een leverancier die uw securityteam kritisch moet bevragen. Dit zijn de antwoorden op de vragen die we het vaakst krijgen.
1. Toegang tot uw omgeving
- Elke engineer maakt verbinding met een persoonlijk account op naam dat u aanmaakt. We gebruiken geen gedeelde of generieke logins, en we vragen u die ook niet voor ons aan te maken.
- Verbindingen lopen via uw VPN, een jump host onder uw beheer of onze gehardende gateway, altijd versleuteld met TLS. Multifactorauthenticatie is op elk pad verplicht.
- Rechten volgen de afgesproken scope. Sysadmin-rechten worden expliciet aangevraagd, kunnen in tijd beperkt worden en worden ingetrokken op de dag dat een opdracht eindigt. U ontvangt een lijst van de accounts die verwijderd kunnen worden.
- Waar wij monitoren, heeft de monitoringlogin
VIEW SERVER STATEen leesrechten op backup- en jobhistorie. Het kan de data in uw tabellen niet lezen.
2. Hoe wijzigingen worden doorgevoerd
- Geen wijziging op een productiesysteem zonder vastgelegde reden: een alarm, een ticket of een afgesproken plan.
- Wijzigingen worden gescript, gereviewd waar het risico dat rechtvaardigt, en uitgevoerd binnen de met u afgesproken onderhoudsvensters. Elk script heeft een rollback-pad.
- Noodmaatregelen tijdens een incident zijn toegestaan binnen de afgesproken scope en worden de volgende ochtend aan u gerapporteerd: wat er is gewijzigd en waarom.
3. Onze mensen
Iedereen die aan klantomgevingen werkt, is gebonden aan een geheimhoudingsovereenkomst en aan uw NDA waar u die vereist. Engineers werken vanaf beheerde apparaten met schijfversleuteling, schermvergrendeling en endpointbeveiliging. Klantreferenties worden opgeslagen in een wachtwoordmanager met kluizen per klant, nooit in documenten, e-mail of chat.
4. Incidentrespons en gegevensverwerking
- Een beveiligingsincident dat uw omgeving of uw data raakt, wordt binnen 24 uur na bevestiging gemeld aan uw vaste contactpersoon, met wat we weten, wat we hebben gedaan en wat we aanbevelen.
- Wanneer we namens u persoonsgegevens verwerken, treden we op als uw verwerker onder een verwerkersovereenkomst en ondersteunen we uw meldplicht van 72 uur bij de Autoriteit Persoonsgegevens met de technische feiten die u nodig heeft.
- Onze eigen systemen worden gehost in Microsoft Azure-datacenters in de Europese Unie.
5. Ondersteuning van uw compliance
We hebben geen eigen certificering. We ondersteunen wel audits van klanten onder ISO 27001, NEN 7510, SOC 2, AVG en sectorregelgeving door bewijs aan te leveren: toegangslijsten, wijzigingslogs, rapporten van back-up- en restoretests en de verwerkersovereenkomst. Waar uw beleid dat vereist, werken we volgens uw procedures in plaats van de onze.
6. Responsible disclosure
Heeft u een kwetsbaarheid gevonden in deze website of in onze systemen, meld die dan aan danny.riebeek@databaseonline.nl met als onderwerp "Responsible disclosure" en de stappen om het te reproduceren. We bevestigen de ontvangst binnen drie werkdagen, houden u op de hoogte en ondernemen geen juridische stappen tegen onderzoekers die te goeder trouw handelen.